Casbaneiro: A Banking Trojan with Distributed Data-Receiving Servers

    Date: 09/11/2026

    Severity: High

    Summary

    Casbaneiro is a banking trojan targeting Latin American users, delivered through phishing emails containing fake invoices and legal notices. The campaign uses a multi-stage infection chain involving an HTA downloader and AutoIt loader, which injects the final payload into a Windows process. The malware uses clipboard injection and fake windows to support financial fraud, while its distinctive network behavior includes distributed data-receiving servers. 

    Indicators of Compromise (IOC) List 

    Domains/URLs

    128.200.178.68.host.secureserver.net

    13.189.202.64.host.secureserver.net

    116.181.62.50.host.secureserver.net

    48.178.169.192.host.secureserver.net

    115.201.178.68.host.secureserver.net

    181.202.178.68.host.secureserver.net

    135.201.178.68.host.secureserver.net

    85.182.62.50.host.secureserver.net

    162.201.178.68.host.secureserver.net

    129.202.178.68.host.secureserver.net

    76.180.62.50.host.secureserver.net

    gexwalltool.com

    x-wolverine.servebbs.com

    IP Address

    72.167.48.63

    209.99.188.28

    128.200.178.68

    13.189.202.64

    116.181.62.50

    48.178.169.192

    115.201.178.68

    181.202.178.68

    135.201.178.68

    85.182.62.50

    162.201.178.68

    129.202.178.68

    76.180.62.50

    Hash

    6bb4372d0d02ec87b76409f69d445a93910964f8db457bafafb97a011da59e73

    40d253480f752805e58c21266e40afe99afc96feea0d355732af5bea459db1dd

    bf92a287a3d79afb73a3f2d38877ec37c22a9f4a7d6ac2e0385472298f384fc8

    943d63ace373ee50d074daf84d357f8e5e62ff91c829d87f566bee453d715280

    711c0aa8cde078aa349fb329e3e44e4272ea66a5e651ad8a64893c76a725c859

    d910e08a11a4f6f764e7495f4602a00b6024ca6e1b70fe30ba3752b881574365

    47d321c1a232e5cdd1e39a06dadbd79114dc1a2f0f8eac289e6b653a5d126f95

    d13ad6fc5fda54e65f1214e554a5123126ac7b3ce6db57566ed7bd0e92d03d85

    d04f68079ca90c65223a907f23fae5d068904a2145348b953b1d06e2eaf0bf2c

    1b4d5c95f4fc037ca3c359cea5ca2da1285bbadab12bcdcb47f3dad8bc6fa8ed

    62ef39ec29966d71c8254f68bd5e320cf24a042d76c12dbafdcc0766861827c5

    1f1a89bef73e4866a198a08e750f96348ce2b82816a8353e9a8a574bfde5f491

    ea8af591fe2d605c82bb7831d2ebdfb17cb2659880e1a8a7b0a2dd851dc5e7a3

    0b4d962eef2d06abfe08a8cd0b15edd224d4fae0b57d708aebd77d99667616d5

    c521b3a189b0089a2558aa4e42bd9fb5558e1b17917e2e183a4bd9cbcb2ed77e

    0849a6b87fbef25089ad0be746f84047b080ba81898a8614da43d4ab60ef735a

    debe871710268e7bb770b72c6772f2e0b8bd40a22b2eabf4b6556eaba2d71057

    eaec8c6950f394ad5dcd271aa86f08cb2b8374203ecc67015af7ca6057244390

    995b1156562150c15970aa2d6b27f0b442d758594d820ec09d53d5e861fac457

    918dd413cceed3b8aeaa79e45d9d7b2030d73e2affa4339b8f9d043d08844f62

    be5a110ee72ebcf1b7d9e155308a8abc606bd446f8aec1a9f33cd06ca0f3c056

    dc62e645589463a61e6ac562d034a9de4ed897714389eb6b87bb02f0bd59d565

    4302586202234cdf1ca058fd3c62be0050c8155ed113f3f62337d756e6915044

    85767416f8d1e73833ccaa193263d1198857308b3a1185e6f4ebc4164db8584f

    f1aa14ebfd2da477edba94b34f09f775485688b5958d82fcb072a837e27e246b

    c477bdfae91e3df9be29e9eeba785467aff294f5250c2eed406765032cb68756

    6e6bd2f7566ffa52d52fa9d5f048bbb9246d3d50110c6b0c248919ad796c6fd4

    4540c3af3b1d8c52256f4580dd4d002fadb8c5ff4e32e6a41fdf508455c5b697

    92a1428e125f33de012c7f52fb0827be3d7e90e38a0e38083181f8c3312adc9c

    e57409c5e1f8287900c1c3b3e8c099cef537a02949315eb768c88906b0c65add

    5a76669ec410d0b3e21112a4a6fd3207976b299ee27c5fc3d42f2673170ab95e

    8092b9de455463296898fcaf8c9955d1c00dae6812c03bba019edf9c059ece33

    99fcabf7c996d6ec077ccd745a158a3a395403d6a3df9d8da179f3cd5faf81b1

    875e8d4137e1016b4be869e36e00a9414e89902fd5592a2fb881ebb0e4bd2f8b

    bd724bbb27f9a71fd44f1c334b003541761071655fa585b64eed3bd78fc28e01

    a42daeca71a6bdc79fd66b8b6ee413562abf7f72ef093292c86c1e9e7c2be456

    7e04e86c07213fed7bebccd9953818b102b1b25b78e5f3707e81bad5054cf4e8

    6547736c31dabb5bef2a290b32a72bf63b5c42dd2a33b5a6520159b41c43b093

    51503ce1373c7fa72a1da5c5c4b30f88c8224686669ba4b64196591414fdc64c

    5b3c2442831d4844ea6b86942f1a0ba27170018382cbc362343db63717d0ff02

    71dea06c2271a46fc2fd6092e2ba0c2f5a2cf5ca8f955ee3375e3ca66a5dc52b

    fc820eeb054c781693eca78fed1c418f12b27da2c7c7e73281eb07b25cc7d910

    f76d09cbd455ce18765591b9efa3bde0d31358b6321f7a10fc2e04f65d7407ba

    7de637539159dc17ceedb0aae783930ee68639b6d8036ef8147027c5ebca3fc8

    Gurucul Threat Detection and Incident Response (TDIR) Queries for Detection

    Detection Query 1 :

    domainname like "76.180.62.50.host.secureserver.net" or url like "76.180.62.50.host.secureserver.net" or siteurl like "76.180.62.50.host.secureserver.net" or domainname like "135.201.178.68.host.secureserver.net" or url like "135.201.178.68.host.secureserver.net" or siteurl like "135.201.178.68.host.secureserver.net" or domainname like "129.202.178.68.host.secureserver.net" or url like "129.202.178.68.host.secureserver.net" or siteurl like "129.202.178.68.host.secureserver.net" or domainname like "128.200.178.68.host.secureserver.net" or url like "128.200.178.68.host.secureserver.net" or siteurl like "128.200.178.68.host.secureserver.net" or domainname like "13.189.202.64.host.secureserver.net" or url like "13.189.202.64.host.secureserver.net" or siteurl like "13.189.202.64.host.secureserver.net" or domainname like "48.178.169.192.host.secureserver.net" or url like "48.178.169.192.host.secureserver.net" or siteurl like "48.178.169.192.host.secureserver.net" or domainname like "181.202.178.68.host.secureserver.net" or url like "181.202.178.68.host.secureserver.net" or siteurl like "181.202.178.68.host.secureserver.net" or domainname like "gexwalltool.com" or url like "gexwalltool.com" or siteurl like "gexwalltool.com" or domainname like "85.182.62.50.host.secureserver.net" or url like "85.182.62.50.host.secureserver.net" or siteurl like "85.182.62.50.host.secureserver.net" or domainname like "116.181.62.50.host.secureserver.net" or url like "116.181.62.50.host.secureserver.net" or siteurl like "116.181.62.50.host.secureserver.net" or domainname like "115.201.178.68.host.secureserver.net" or url like "115.201.178.68.host.secureserver.net" or siteurl like "115.201.178.68.host.secureserver.net" or domainname like "x-wolverine.servebbs.com" or url like "x-wolverine.servebbs.com" or siteurl like "x-wolverine.servebbs.com" or domainname like "162.201.178.68.host.secureserver.net" or url like "162.201.178.68.host.secureserver.net" or siteurl like "162.201.178.68.host.secureserver.net"

    Detection Query 2 :

    dstipaddress IN ("48.178.169.192","135.201.178.68","85.182.62.50","162.201.178.68","72.167.48.63","76.180.62.50","181.202.178.68","13.189.202.64","115.201.178.68","129.202.178.68","128.200.178.68","116.181.62.50","209.99.188.28") or srcipaddress IN ("48.178.169.192","135.201.178.68","85.182.62.50","162.201.178.68","72.167.48.63","76.180.62.50","181.202.178.68","13.189.202.64","115.201.178.68","129.202.178.68","128.200.178.68","116.181.62.50","209.99.188.28")

    Detection Query 3 :

    sha256hash IN ("debe871710268e7bb770b72c6772f2e0b8bd40a22b2eabf4b6556eaba2d71057","eaec8c6950f394ad5dcd271aa86f08cb2b8374203ecc67015af7ca6057244390","0849a6b87fbef25089ad0be746f84047b080ba81898a8614da43d4ab60ef735a","918dd413cceed3b8aeaa79e45d9d7b2030d73e2affa4339b8f9d043d08844f62","be5a110ee72ebcf1b7d9e155308a8abc606bd446f8aec1a9f33cd06ca0f3c056","995b1156562150c15970aa2d6b27f0b442d758594d820ec09d53d5e861fac457","c521b3a189b0089a2558aa4e42bd9fb5558e1b17917e2e183a4bd9cbcb2ed77e","dc62e645589463a61e6ac562d034a9de4ed897714389eb6b87bb02f0bd59d565","6bb4372d0d02ec87b76409f69d445a93910964f8db457bafafb97a011da59e73","40d253480f752805e58c21266e40afe99afc96feea0d355732af5bea459db1dd","bf92a287a3d79afb73a3f2d38877ec37c22a9f4a7d6ac2e0385472298f384fc8","943d63ace373ee50d074daf84d357f8e5e62ff91c829d87f566bee453d715280","711c0aa8cde078aa349fb329e3e44e4272ea66a5e651ad8a64893c76a725c859","d910e08a11a4f6f764e7495f4602a00b6024ca6e1b70fe30ba3752b881574365","47d321c1a232e5cdd1e39a06dadbd79114dc1a2f0f8eac289e6b653a5d126f95","d13ad6fc5fda54e65f1214e554a5123126ac7b3ce6db57566ed7bd0e92d03d85","d04f68079ca90c65223a907f23fae5d068904a2145348b953b1d06e2eaf0bf2c","1b4d5c95f4fc037ca3c359cea5ca2da1285bbadab12bcdcb47f3dad8bc6fa8ed","62ef39ec29966d71c8254f68bd5e320cf24a042d76c12dbafdcc0766861827c5","1f1a89bef73e4866a198a08e750f96348ce2b82816a8353e9a8a574bfde5f491","ea8af591fe2d605c82bb7831d2ebdfb17cb2659880e1a8a7b0a2dd851dc5e7a3","0b4d962eef2d06abfe08a8cd0b15edd224d4fae0b57d708aebd77d99667616d5","4302586202234cdf1ca058fd3c62be0050c8155ed113f3f62337d756e6915044","85767416f8d1e73833ccaa193263d1198857308b3a1185e6f4ebc4164db8584f","f1aa14ebfd2da477edba94b34f09f775485688b5958d82fcb072a837e27e246b","c477bdfae91e3df9be29e9eeba785467aff294f5250c2eed406765032cb68756","6e6bd2f7566ffa52d52fa9d5f048bbb9246d3d50110c6b0c248919ad796c6fd4","4540c3af3b1d8c52256f4580dd4d002fadb8c5ff4e32e6a41fdf508455c5b697","92a1428e125f33de012c7f52fb0827be3d7e90e38a0e38083181f8c3312adc9c","e57409c5e1f8287900c1c3b3e8c099cef537a02949315eb768c88906b0c65add","5a76669ec410d0b3e21112a4a6fd3207976b299ee27c5fc3d42f2673170ab95e","8092b9de455463296898fcaf8c9955d1c00dae6812c03bba019edf9c059ece33","99fcabf7c996d6ec077ccd745a158a3a395403d6a3df9d8da179f3cd5faf81b1","875e8d4137e1016b4be869e36e00a9414e89902fd5592a2fb881ebb0e4bd2f8b","bd724bbb27f9a71fd44f1c334b003541761071655fa585b64eed3bd78fc28e01","a42daeca71a6bdc79fd66b8b6ee413562abf7f72ef093292c86c1e9e7c2be456","7e04e86c07213fed7bebccd9953818b102b1b25b78e5f3707e81bad5054cf4e8","6547736c31dabb5bef2a290b32a72bf63b5c42dd2a33b5a6520159b41c43b093","51503ce1373c7fa72a1da5c5c4b30f88c8224686669ba4b64196591414fdc64c","5b3c2442831d4844ea6b86942f1a0ba27170018382cbc362343db63717d0ff02","71dea06c2271a46fc2fd6092e2ba0c2f5a2cf5ca8f955ee3375e3ca66a5dc52b","fc820eeb054c781693eca78fed1c418f12b27da2c7c7e73281eb07b25cc7d910","f76d09cbd455ce18765591b9efa3bde0d31358b6321f7a10fc2e04f65d7407ba","7de637539159dc17ceedb0aae783930ee68639b6d8036ef8147027c5ebca3fc8")

    Reference:    

    https://www.fortinet.com/blog/threat-research/casbaneiro-a-banking-trojan-with-distributed-data-receiving-servers                                              


    Tags

    MalwareTrojanLatin AmericaPhishingFinancial ServicesAutoItLoaderClipboard injection

    « Previous ArticleNext Article »

    Comments

    No records to display

    Looking for Something?
    Threat Research Categories:
    Tags